@codeando no sé si usas framework en php o algún cms o lo haces a pulmón, pero bueno básicamente lo que debes hacer es sencillo. Cuando valides si el usuario y el password existen en la base de datos, en caso de no existir devuelves el objeto usuario y le muestras al usuario el campo email y su avatar y le preguntas si esa persona no es el.
Entonces para no salir de la misma vista y página lo puedes hacer utilizando Ajax con JavaScript haciéndole el llamado a un fichero php de tu clase controladora y debes usar tokens o algo parecido por cuestiones de seguridad para evitar un ataque Cross Site.
Sería bueno que argumentaras más tu pregunta... con los datos de como utilizas el PHP, pero basicamente esta es la idea.
Saludos Dairon