Я не могу получить доступ к вашему p c, чтобы определить текущее местоположение, но я расскажу о вашем коде, ваша форма входа - vuln [sql инъекция], вам следует использовать mysqli_real_escape_string (); или используйте php pdo более безопасный (используйте bindParam)
например:
# mysql connection
$con = new PDO("mysql:host=localhost;dbname=database", 'username', 'password', array(PDO::ATTR_ERRMODE => PDO::ERRMODE_EXCEPTION,PDO::MYSQL_ATTR_INIT_COMMAND => "SET NAMES utf8"));
$user = $_POST['username'];
$pass = $_POST['password'];
# login
$query = "SELECT * FROM `tableUsers` WHERE `username`=? AND `password`=?";
$run = $con->prepare($query);
$run->bindParam(1, $user, PDO::PARAM_STR);
$run->bindParam(2, $pass, PDO::PARAM_STR);
$run->execute();
$count = $run->RowCount();
if($count > 0) { // or if ($count === 1)
// login complete the $_SESSION
} else {
// wrong password
}
этот код предотвращает SQLi, но все же XSS