Vous devriez vérifier et interroger la base de données pour une correspondance, ne pas afficher les résultats et les vérifier localement. Cela dit :
$password = md5($_POST['password']);
Ensuite, modifiez également :
SELECT * FROM users WHERE username='$username' AND password='$password'
Mais j'aimerais aussi jeter un œil à l'aide de PDO
au lieu de placer les valeurs directement dans une requête SQL. À tout le moins, vous devriez utiliser mysql_real_escape_string
pour éviter les attaques par injection.