Синтаксис, который вы используете, выглядит как python.Помимо аспектов безопасности, вы можете напрямую вызвать python:
var='"<username>{0}</username><password>{1}</password>".format("user", "pass")'
python3 -c "print($var)"
print
<username>user</username><password>pass</password>