No tak tam se nikde netestuje, jaké má to heslo s loginem být. Takže to sežere cokoli, ne jenom username-password.
Ten poslední else tam nemá co dělat, místo něj tam musí být něco jako if ($username=="...." && $password=="...") { ... }
Nebo pokud chceš dovolit jen jedinou kombinaci jména a hesla, tak if ($username!="...." || $password!="...") die();